Das Wichtigste für Ihren Betrieb
Informationssicherheit braucht klare Verantwortung im Unternehmen.
NIS-2 ist in Deutschland seit Dezember 2025 umgesetzt. Betroffene Einrichtungen müssen ihre Einordnung, Registrierung im BSI-Portal, Risikomanagementmaßnahmen, Leitungsverantwortung, Geschäftsleitungsschulung und Meldewege organisatorisch verankern. Die Prüfung beginnt deshalb bei Unternehmen, Sektor und Größenmerkmalen – nicht bei einer einzelnen Sicherheitssoftware.
NIS-2 ist eine Leitungs- und Betriebsaufgabe: Betroffenheit, Maßnahmen, Lieferkette, Registrierung und Vorfallmeldung müssen verantwortet und dokumentiert werden.
Ein konkreter Dienst wird mit Risiko, Maßnahmen, Verantwortlichen und Meldeweg verbunden.
Die Übersicht ersetzt keine rechtliche Betroffenheitsprüfung im Einzelfall.
IN DIESEM BEITRAG5 Kapitel
Welche Unternehmen betrifft NIS-2?
Mit dem NIS-2-Umsetzungsgesetz überführt Deutschland die europäische NIS-2-Richtlinie in nationales Recht – vor allem über die Novelle des BSI-Gesetzes. Das BSI geht von rund 29.500 wichtigen und besonders wichtigen Einrichtungen aus. Damit betrifft die Regulierung nicht mehr nur klassische KRITIS-Betreiber, sondern einen erheblich größeren Teil des Mittelstands.
Ob Ihr Unternehmen dazugehört, richtet sich nach Sektor, Einrichtungsart und Unternehmensgröße. Als grobe Orientierung sollten Unternehmen in den regulierten Sektoren die Betroffenheit prüfen, wenn sie mindestens 50 Beschäftigte haben oder – bei weniger Beschäftigten – sowohl der Jahresumsatz als auch die Bilanzsumme jeweils über 10 Millionen Euro liegen. Hinzu kommen sektorspezifische, größenunabhängige und konzernbezogene Sonderregeln. Entscheidend ist deshalb nicht eine einzelne Kennzahl, sondern eine dokumentierte Prüfung anhand der aktuellen BSI-Informationen; die Verantwortung dafür liegt bei der Einrichtung.
Welche drei Kernpflichten bringt NIS-2 für Unternehmen?
- Registrierung beim BSI: Die Registrierung nach NIS-2 erfolgt über das BSI-Portal. § 33 BSIG verlangt die Registrierung spätestens drei Monate, nachdem eine Einrichtung erstmals oder erneut unter die gesetzlichen Voraussetzungen fällt. Für Einrichtungen, die bereits mit Inkrafttreten des Gesetzes am 6. Dezember 2025 erfasst waren, endete diese gesetzliche Dreimonatsfrist daher am 6. März 2026. Wer noch nicht registriert ist, obwohl die Voraussetzungen vorliegen, sollte die Registrierung unverzüglich nachholen und den Fristverlauf dokumentieren.
- Risikomanagement: § 30 BSIG verlangt geeignete, wirksame und verhältnismäßige technische und organisatorische Maßnahmen nach Stand der Technik – darunter Risikoanalysen, Incident Response, Business Continuity mit Backups, Lieferkettensicherheit, Schwachstellenmanagement, starke Authentifizierung und Schulungen.
- Meldepflichten: Erhebliche Sicherheitsvorfälle werden über das BSI-Portal in einem gestuften Verfahren gemeldet: eine frühe Warnung grundsätzlich innerhalb von 24 Stunden, die Vorfallmeldung innerhalb von 72 Stunden und der Abschlussbericht spätestens einen Monat nach der Vorfallmeldung. Der interne Prozess muss Bewertung, Freigabe und Vertretung so organisieren, dass diese Fristen auch außerhalb der Kernarbeitszeit funktionieren.
Warum NIS-2 zur Leitungsaufgabe wird
NIS-2 verankert die Verantwortung ausdrücklich auf Leitungsebene. Geschäftsleitungen müssen die Risikomanagementmaßnahmen billigen, deren Umsetzung überwachen und regelmäßig an Schulungen teilnehmen, um Risiken und Auswirkungen auf die Dienste der Einrichtung beurteilen zu können. Diese Governance-Aufgabe kann operativ unterstützt, aber nicht vollständig an IT oder Informationssicherheit delegiert werden. Haftungsfragen richten sich nach dem konkreten Einzelfall und den anwendbaren gesetzlichen Regeln.
Die möglichen Sanktionen unterscheiden sich nach Verstoß. Für bestimmte materielle Verstöße – etwa gegen Risikomanagement- oder Meldepflichten – sieht § 65 BSIG bei besonders wichtigen Einrichtungen Bußgelder bis zu 10 Millionen Euro und bei wichtigen Einrichtungen bis zu 7 Millionen Euro vor; bei Einrichtungen mit mehr als 500 Millionen Euro Gesamtumsatz können für bestimmte Verstöße stattdessen umsatzbezogene Höchstgrenzen von 2 % beziehungsweise 1,4 % greifen. Verstöße gegen die Registrierung beziehungsweise die nach § 33 zu übermittelnden Angaben haben einen eigenen Bußgeldrahmen bis 500.000 Euro.
NIS-2 pragmatisch umsetzen: drei erste Schritte
- Betroffenheit sauber prüfen. Sektor, Einrichtungsart, Beschäftigtenzahl, Jahresumsatz, Bilanzsumme sowie Partner- und verbundene Unternehmen – gerade Zurechnungsfragen führen häufig zu Fehleinschätzungen. Das Ergebnis gehört dokumentiert, auch wenn es „nicht betroffen“ lautet.
- Lücken ermitteln statt Panik kaufen. Eine strukturierte Gap-Analyse gegen § 30 BSIG zeigt, welche bestehenden Kontrollen belastbar nachgewiesen sind und was fehlt. Ein vorhandenes ISO-27001-System ist eine hilfreiche Grundlage, ersetzt aber weder die konkrete BSIG-Prüfung noch Registrierung, Meldeverfahren und Pflichten der Geschäftsleitung.
- Priorisieren und umsetzen. Registrierung, Meldewege und Backup-/Notfallprozesse zuerst – sie sind schnell umsetzbar und decken das größte Risiko. Danach systematisch: Lieferkette, Schulungen, Dokumentation.
Was bedeutet NIS-2 für nicht direkt betroffene Zulieferer?
Auch dann lohnt der Blick: NIS-2-pflichtige Unternehmen müssen Risiken in ihrer Lieferkette berücksichtigen und geben Sicherheitsanforderungen zunehmend an Dienstleister und Zulieferer weiter. Allein daraus entsteht für einen Zulieferer aber keine eigene NIS-2-Registrierungspflicht. Ob ein Unternehmen selbst registrierungspflichtig ist, richtet sich nach seiner eigenen Einordnung nach dem BSIG. Wer als kleineres Unternehmen grundlegende Sicherheitsmaßnahmen belastbar nachweisen kann, verbessert trotzdem seine Position in Ausschreibungen und Lieferantenbewertungen. Wie Technik, Organisation und Wiederanlauf als eine Betriebsfrage zusammengehören, zeigt die Vertiefung Cybersecurity: Sicherheit als Betriebsfrage.
Wenn Pflichten in konkrete Rollen, Übergaben und Nachweise übersetzt werden müssen, hilft eine Prozessanalyse der kritischen Abläufe, die betriebliche Umsetzung sichtbar zu machen.
NIS-2-Betroffenheit in Arbeit übersetzen
Nach der Betroffenheitsprüfung: Welcher kritische Dienst und welche Abhängigkeiten bestimmen Ihre ersten Maßnahmen?
| Prüffeld | Leitfrage | Belastbarer Nachweis | Konsequenz |
|---|---|---|---|
| Einordnung | Fällt die Organisation nach Sektor, Tätigkeit und Größe in den Anwendungsbereich? | Dokumentierte Betroffenheitsprüfung. | Nicht auf Branchenbezeichnung allein vertrauen. |
| Verantwortung | Wer trägt Leitung, Steuerung und Nachweis? | Governance und benannte Rollen. | NIS-2 nicht an IT delegieren. |
| Maßnahmen | Welche Risiken und kritischen Dienste werden beherrscht? | Risikobasierter Maßnahmen- und Nachweisplan. | Prioritäten am Geschäft ausrichten. |
| Meldung | Wie werden erhebliche Vorfälle erkannt, eskaliert und gemeldet? | Getesteter Melde- und Krisenprozess. | Fristen organisatorisch absichern. |
Wer trägt NIS-2-Verantwortung?
Aufsicht, Priorität und Ressourcen verantworten.
Risiken, Maßnahmen und technische Nachweise steuern.
Kritische Dienste und Vorfallauswirkung bewerten.
Warnsignale
- Betroffenheit wird nur anhand des WZ-Codes beurteilt.
- Registrierung und Meldeweg haben keinen Verantwortlichen.
- Maßnahmenliste existiert ohne Risikobezug.
- Lieferanten und ausgelagerte Dienste fehlen im Lagebild.
Quellen, Methodik und Einordnung.
Nachweise und methodische Einordnung sind am Ende des Artikels gebündelt.
Quellen und Einordnung
Offizielle Quellen und Aktualität
Fachlich geprüft am 22. September 2026. Für Registrierung, Fristen und Sanktionen sind insbesondere §§ 33 und 65 BSIG maßgeblich; die operative Registrierung und Meldung erfolgt über die vom BSI bereitgestellten Portale.
- BSI: NIS-2-regulierte Unternehmen und Registrierung
- BSI: Pflichten nach NIS-2 und BSIG
- BSI: Meldepflicht und Meldeverfahren
- BSI: Hinweise zur Geschäftsleitungsschulung
- BSI: aktuelle Fragen und Antworten zu NIS-2
- BSI-Portal für Registrierung und Meldungen
- Gesetze im Internet: § 33 BSIG – Registrierungspflicht
- Gesetze im Internet: § 65 BSIG – Bußgeldvorschriften
- BSI: Informationen zur NIS-2-Registrierung
NIS-2 wird beherrschbar, wenn Verantwortung sichtbar wird
- EntscheidungNIS-2 ist eine Leitungs- und Betriebsaufgabe: Betroffenheit, Maßnahmen, Lieferkette, Registrierung und Vorfallmeldung müssen verantwortet und dokumentiert werden.
- NachweisEin konkreter Dienst wird mit Risiko, Maßnahmen, Verantwortlichen und Meldeweg verbunden.
- GrenzeDie Übersicht ersetzt keine rechtliche Betroffenheitsprüfung im Einzelfall.
Betriebliche Sicherheitsfragen ordnen.
Beschreiben Sie einen kritischen Dienst und die offene Frage zu Verantwortung oder Abhängigkeiten.
Betriebliche Sicherheitsfragen ordnen →